CONTENTS
- 1. Комплаенс в сфере защиты персональных данных | Основные обстоятельства дела Coupang о денежном взыскании в размере 624 600 000 000 южнокорейских вон

- - Обстоятельства наложения крупнейшего в истории денежного взыскания
- 2. Комплаенс в сфере защиты персональных данных | Основные виды нарушений, установленные по делу

- - Нарушение обязанности по принятию мер безопасности и утечка персональных данных
- - Сбор записей об онлайн-активности и использование персональных данных
- - Работа ответственного за защиту персональных данных и проблемы внутреннего контроля
- - Управление рекламными партнерами и обработка чувствительных данных
- 3. Комплаенс в сфере защиты персональных данных | Значение дела об утечке персональных данных для компаний

- - Значение дела для компаний
- 4. Комплаенс в сфере защиты персональных данных | Риски компаний и необходимость правовой проверки

- - Риски, подлежащие проверке компаниями
- - Помощь юриста по корпоративным вопросам
1. Комплаенс в сфере защиты персональных данных | Основные обстоятельства дела Coupang о денежном взыскании в размере 624 600 000 000 южнокорейских вон

С точки зрения комплаенса в сфере защиты персональных данных дело Coupang стало случаем, когда утечка персональных данных и обработка записей об онлайн-активности одновременно были признаны основаниями для применения санкций.
В июне 2026 года Комиссия по защите персональных данных Республики Корея наложила на Coupang денежные взыскания за нарушение административных норм на общую сумму 624 681 миллиарда южнокорейских вон.
Эта сумма включает взыскания за утечку персональных данных и несанкционированный сбор записей об онлайн-активности. Особенность дела состоит в том, что проверка охватила систему управления обработкой персональных данных в целом.
Предметом проверки стали не только обстоятельства утечки информации в результате взлома, но и порядок сбора и использования персональных данных, методы размещения рекламы, система работы ответственного за защиту персональных данных и порядок обработки чувствительных данных.
Наряду с наложением денежных взысканий Комиссия по защите персональных данных вынесла предписания об устранении нарушений и рекомендации по совершенствованию работы.
Обстоятельства наложения крупнейшего в истории денежного взыскания
Прежде всего необходимо учитывать, что в рамках этих санкций были установлены не 1 нарушение, а несколько нарушений.
Категория | Основное содержание | Денежное взыскание |
|---|---|---|
Утечка персональных данных | Утечка персональных данных приблизительно 37 500 000 человек | Приблизительно 423 600 000 000 южнокорейских вон |
Сбор записей об онлайн-активности | Сбор записей об онлайн-активности приблизительно 11 170 000 человек | Приблизительно 201 100 000 000 южнокорейских вон |
Итого | Установлено несколько нарушений | Приблизительно 624 600 000 000 южнокорейских вон |
Комиссия по защите персональных данных Республики Корея пришла к выводу, что масштабная утечка персональных данных произошла вследствие нарушения обязанности по принятию мер безопасности, включая управление ключами подписи сертификатов и контроль доступа.
Отдельно было установлено, что сбор и хранение записей об онлайн-активности пользователей также нарушали Закон Республики Корея о защите персональных данных.
Особенность дела заключается не в самом размере денежного взыскания, а в том, что утечка персональных данных и вопросы использования данных были квалифицированы как самостоятельные нарушения.
Это также означает, что способ обработки записей об онлайн-активности может стать основанием для отдельной санкции даже при отсутствии утечки персональных данных.
2. Комплаенс в сфере защиты персональных данных | Основные виды нарушений, установленные по делу
Система комплаенса в сфере защиты персональных данных охватывает весь цикл обработки данных — от их сбора и использования до хранения и уничтожения.
В этом деле проверка охватила систему информационной безопасности, порядок использования данных, систему внутреннего контроля и управление внешними партнерами.
Анализ обстоятельств, которые Комиссия по защите персональных данных сочла нарушениями, позволяет также определить направления, подлежащие проверке компаниями.
Нарушение обязанности по принятию мер безопасности и утечка персональных данных
Оператор персональных данных обязан принимать необходимые технические, организационные и физические меры безопасности в порядке, установленном указом президента, включая разработку внутреннего плана управления и хранение журналов доступа, чтобы предотвратить утрату, хищение, утечку, подделку, изменение или повреждение персональных данных.
Комиссия по защите персональных данных Республики Корея пришла к выводу, что в Coupang имелись недостатки в управлении ключами подписи сертификатов и системе контроля доступа.
Она установила, что в результате произошла утечка персональных данных приблизительно 37,5 миллиона лиц, и наложила денежное взыскание за нарушение административных норм в размере около 423,6 миллиарда южнокорейских вон.
Статья 29 Закона Республики Корея о защите персональных данных обязывает операторов персональных данных принимать технические, организационные и физические меры защиты для предотвращения утечек персональных данных.
В этом деле исполнение предусмотренной данной статьей обязанности по принятию мер безопасности стало одним из основных критериев оценки.
Сбор записей об онлайн-активности и использование персональных данных
Комиссия по защите персональных данных Республики Корея пришла к выводу, что Coupang собирала записи об онлайн-активности пользователей и сохраняла их в базе данных в форме, позволяющей идентифицировать конкретных лиц.
Предмет проверки включал сведения об URL, дате и времени доступа, IP-адресах и использовании приложений.
Собираемые сведения | Содержание |
|---|---|
Сведения об URL | История посещения сторонних веб-сайтов |
Дата и время доступа | Сведения о времени использования |
IP-адрес доступа | Сведения об условиях доступа |
Сведения об использовании приложений | Сведения об использовании сторонних приложений |
Статья 15 Закона Республики Корея о защите персональных данных устанавливает правовые основания для сбора и использования персональных данных; оператор персональных данных обязан четко определять цель обработки и объем собираемых данных.
В этом деле Комиссия по защите персональных данных Республики Корея проверила, соответствовали ли сбор и хранение записей об онлайн-активности требованиям применимого законодательства, и наложила за это нарушение денежное взыскание в размере приблизительно 201 100 000 000 южнокорейских вон.
Работа ответственного за защиту персональных данных и проблемы внутреннего контроля
В системе комплаенса в сфере защиты персональных данных ответственный за защиту персональных данных (CPO) осуществляет общее руководство работой по защите персональных данных.
Статья 31 Закона Республики Корея о защите персональных данных обязывает оператора персональных данных назначить ответственного за их защиту, к функциям которого относятся проверка состояния обработки персональных данных, разработка и реализация внутреннего плана управления.
По результатам проверки Комиссия по защите персональных данных Республики Корея пришла к выводу, что независимость ответственного за защиту персональных данных Coupang не была обеспечена в достаточной степени. Также проверялось, была ли надлежащим образом организована система, позволяющая ответственному за защиту персональных данных фактически осуществлять управление обработкой персональных данных и надзор за ней.
Поэтому наряду с утечкой персональных данных и обработкой записей об онлайн-активности предметом проверки стала организационная система защиты персональных данных.
Управление рекламными партнерами и обработка чувствительных данных
Комиссия по защите персональных данных Республики Корея сообщила, что при работе с рекламными партнерами Coupang были выявлены случаи сбора записей об использовании сервиса независимо от волеизъявления пользователей.
Проверка также охватила сбор рекламными партнерами истории посещения пользователями веб-сайтов и использования приложений.
Комиссия по защите персональных данных проверила, осуществляла ли Coupang надлежащее управление обработкой сведений, собранных через рекламных партнеров, и надзор за ней. По результатам проверки комиссия сочла необходимыми улучшения в части обеспечения прозрачности обработки персональных данных и права пользователей на выбор и вынесла соответствующие предписания об устранении нарушений.
Проверка также охватила использование компанией Coupang Fulfillment Services (CFS) сведений о массе тела работников.
Комиссия по защите персональных данных установила, что CFS использовала в судебном разбирательстве по делу о несчастном случае на производстве сведения о массе тела, которые собирались и хранились для охраны здоровья работников.
Посчитав эти сведения чувствительными данными о состоянии здоровья, комиссия проверила, использовались ли они за пределами первоначальной цели сбора.
Статья 23 Закона Республики Корея о защите персональных данных предусматривает, что обработка чувствительных данных, включая сведения о здоровье, допускается при наличии отдельного правового основания или отдельного согласия субъекта данных.
Комиссия по защите персональных данных пришла к выводу, что использование сведений о массе тела не соответствовало этим требованиям к обработке чувствительных данных, и наложила за это отдельное денежное взыскание.
3. Комплаенс в сфере защиты персональных данных | Значение дела об утечке персональных данных для компаний
Комплаенс в сфере защиты персональных данных не ограничивается реагированием на утечки персональных данных.
В деле Coupang одновременно проверялись различные направления, включая утечку персональных данных, сбор записей об онлайн-активности, работу ответственного за защиту персональных данных, управление рекламными партнерами и обработку чувствительных данных.
Комиссия по защите персональных данных Республики Корея приняла решение о применении санкций по результатам комплексной проверки соблюдения обязанности по принятию мер безопасности, предусмотренной статьей 29 Закона Республики Корея о защите персональных данных, требований к сбору и использованию персональных данных по статье 15, ограничений на обработку чувствительных данных по статье 23 и положений статьи 31 об ответственном за защиту персональных данных.
Компаниям следует учитывать, что проверка охватила не только масштаб утечки персональных данных, но и всю систему управления процессом их обработки.
Значение дела для компаний
В этом деле Комиссия по защите персональных данных Республики Корея пришла к выводу, что самостоятельное нарушение образуют не только утечка персональных данных приблизительно 37 500 000 человек, но и порядок обработки записей об онлайн-активности.
Отдельного внимания заслуживает то, что из общей суммы денежных взысканий в размере 624 600 000 000 южнокорейских вон приблизительно 201 100 000 000 южнокорейских вон было взыскано за нарушения, связанные со сбором и использованием записей об онлайн-активности.
Комиссия по защите персональных данных Республики Корея не ограничилась установлением факта утечки персональных данных, а также проверила систему работы ответственного за защиту персональных данных, систему управления рекламными партнерами и надзора за ними и порядок использования чувствительных данных.
Это показывает, что предметом проверки могут стать не только результаты обработки персональных данных, но и порядок их сбора и использования, а также состояние системы внутреннего контроля.
Направление проверки | Основные вопросы проверки |
|---|---|
Обязанность по принятию мер безопасности | Контроль доступа, управление ключами подписи сертификатов |
Сбор и использование персональных данных | Сбор и использование записей об онлайн-активности |
Обработка чувствительных данных | Правомерность использования сведений о массе тела |
Система внутреннего контроля | Независимость CPO и состояние системы его работы |
Управление внешними партнерами | Система управления рекламными партнерами и надзора за ними |
После этого дела для компаний возросла необходимость проверять не только систему безопасности для предотвращения утечек персональных данных, но и состояние реализации политики обработки персональных данных, способы использования записей об онлайн-активности, наличие чувствительных данных, систему работы ответственного за защиту персональных данных и состояние управления подрядчиками и партнерами.
В частности, компаниям, предоставляющим онлайн-сервисы, необходимо проверять способы сбора и использования данных в рекламе и маркетинге, а также надлежащее информирование пользователей об этом.
4. Комплаенс в сфере защиты персональных данных | Риски компаний и необходимость правовой проверки
Недостатки комплаенса в сфере защиты персональных данных могут создавать для компании различные правовые и управленческие риски независимо от факта утечки персональных данных.
Поскольку проверки Комиссии по защите персональных данных Республики Корея охватывают обработку персональных данных в целом, компаниям необходимо учитывать риски не только денежных взысканий, но и возмещения вреда, неблагоприятных последствий в деловых отношениях и ущерба репутации.
Регулярная правовая проверка всего процесса обработки персональных данных может потребоваться, в частности, платформенным компаниям, поставщикам онлайн-сервисов и организациям электронной торговли, использующим данные клиентов.
Риски, подлежащие проверке компаниями
Категория | Основные риски |
|---|---|
Административные риски | Денежные взыскания за нарушение административных норм, административные штрафы, предписания об устранении нарушений |
Гражданско-правовые риски | Иски о возмещении вреда, коллективное урегулирование споров |
Риски в деловых отношениях | Проверки со стороны контрагентов, неблагоприятные последствия по договорам |
Репутационные риски | Снижение доверия клиентов, ущерб имиджу бренда |
Операционные риски | Расходы на совершенствование систем, расходы на усиление внутреннего контроля |
Вопросы, связанные с персональными данными, не относятся исключительно к компетенции подразделения информационной безопасности.
При выявлении нарушений в процессе обработки персональных данных последствия могут одновременно затронуть юридическое, маркетинговое, ИТ-подразделение и подразделение по работе с персоналом. В зависимости от обстоятельств может потребоваться рассмотрение мер в связи с наложением денежных взысканий, исполнением предписаний об устранении нарушений и требованиями о возмещении вреда.
Компаниям целесообразно создать систему регулярной проверки всего процесса обработки персональных данных и устанавливать, соответствует ли фактическая деятельность политике обработки персональных данных.
Правовая проверка порядка использования записей об онлайн-активности, процедур обработки чувствительных данных и состояния управления подрядчиками также позволяет заблаговременно выявлять потенциальные факторы риска.
Помощь юриста по корпоративным вопросам
▶ Проверка правомерности обработки записей об онлайн-активности, использования персонализированной рекламы, партнерского маркетинга, файлов cookie и SDK, а также оценка рисков, связанных с обработкой поведенческих данных
▶ Комплаенс-проверка системы работы ответственного за защиту персональных данных (CPO), внутреннего плана управления, обучения работников и системы аудита
▶ Комплаенс-проверка системы работы ответственного за защиту персональных данных (CPO), внутреннего плана управления, обучения работников и системы аудита
▶ Разработка стратегии реагирования на проверки Комиссии по защите персональных данных Республики Корея, требования о представлении материалов, выездные проверки и процедуры заслушивания мнений, а также содействие в подготовке письменных позиций
▶ Анализ фактических обстоятельств и юридическое консультирование по разрешению споров при утечке персональных данных, нарушениях порядка обработки чувствительных данных, предъявлении требований о возмещении вреда и проведении коллективного урегулирования споров
Дэрюн, занимающая 9-е место среди юридических фирм Республики Корея (*по данным деклараций по налогу на добавленную стоимость, поданных в Национальную налоговую службу в 2025 году), предоставляет комплексное юридическое консультирование — от диагностики системы обработки персональных данных до сопровождения проверок Комиссии по защите персональных данных, совершенствования внутренних правил и разрешения споров — при участии специалистов в области корпоративного права, комплаенса, защиты персональных данных, информационно-коммуникационных технологий и регулирования данных.
Если требуется правовая проверка не только мер реагирования на утечку персональных данных, но и всего комплекса вопросов комплаенса в сфере защиты персональных данных, включая использование записей об онлайн-активности, обработку чувствительных данных и функционирование системы внутреннего контроля, оценка действующей в компании системы управления персональными данными может быть проведена в ходе консультации с 🔗юристом по корпоративным вопросам.











